CrowdStrike halla ARTEX AI y Claude Code en ataques a bancos
La firma evalúa con confianza moderada que un atacante de habla china usó agentes de IA; los bancos no han confirmado esa herramienta.
La firma de seguridad CrowdStrike encontró rastros de ARTEX AI y de sesiones de Claude Code en servidores del atacante que golpeó a bancos de Corea del Sur. Lo publicó el 7 de octubre. ARTEX AI nació en China, es de código abierto y pone a trabajar agentes de inteligencia artificial en pruebas de penetración, es decir, en simular ataques para hallar fallas.
Los analistas vieron, en directorios abiertos de un servidor, el historial de las sesiones de Claude Code, la configuración de ARTEX y archivos de memoria de Claude. Según BleepingComputer, el atacante también pidió a Claude sugerencias de grupos de Telegram donde se venden datos robados de Corea. El informe no dice qué proveedor atendió esas sesiones, y la nota de BleepingComputer no incluye una respuesta de Anthropic.
CrowdStrike no atribuye la campaña a un grupo con nombre. Dice que, con "confianza moderada", el actor probablemente habla chino y busca dinero. La instancia de ARTEX usaba como modelo principal DeepSeek v4.1-flash.
Lo que reportaron los bancos, según Korea JoongAng Daily, es más acotado:
| Entidad | Datos expuestos |
|---|---|
| Shinhan Bank | Más de 25 000 clientes |
| KB Kookmin Bank | 119 clientes |
| Hana Bank | 89 clientes |
| BNK Financial Group | 11 casos |
Woori Bank y NH Nonghyup Bank sufrieron ataques similares, pero no reportaron fuga de datos. En Shinhan, el acceso fue a un servicio que usan solo los corredores de préstamos.
La respuesta de las autoridades
El 2 de octubre la Comisión de Servicios Financieros convocó una reunión de emergencia y ordenó una revisión de seguridad en todo el sector. Pidió a las entidades listar los activos de TI accesibles desde internet, incluidos los sistemas de IA, y revisar rutas que den acceso a información interna sin autenticación. Su secretario general, Shin Jin-chang, dijo que deben estar "plenamente preparados" para reducir el daño a los consumidores tras un incidente.
Falta confirmar varias piezas. Ningún banco ni la comisión ha dicho en público que ARTEX estuviera detrás de cada intrusión. Ese vínculo lo plantean CrowdStrike y la prensa. CrowdStrike tampoco precisa qué datos se extrajeron ni cuántas organizaciones resultaron afectadas. BleepingComputer añade que el autor de ARTEX decidió cerrar el código y no publicar más versiones, pero ya existen copias derivadas en inglés y en coreano.



